شناسایی بدافزار SLEEPWALKER؛ بدافزار ویندوزی که تا دریافت فرمان بیدار نمیشود
پژوهشگران امنیت سایبری از شناسایی بدافزار ویندوزی SLEEPWALKER خبر دادهاند؛ بدافزاری خفته که میتواند هفتهها پنهان بماند و تنها با دریافت سیگنال فعالکننده، فعالیت مخرب خود را آغاز کند.
پژوهشگران امنیت سایبری از شناسایی نمونهای جدید و نسبتاً غیرمعمول از بدافزارهای ویندوزی خبر دادهاند که مانند یک عامل خفته، تا زمان دریافت فرمان در خواب میماند.
این بدافزار که میتواند هفتهها بدون فعالیت باقی بماند و سپس ناگهان فعال شود، SLEEPWALKER نام دارد. به گزارش تکرادار، اکثر بدافزارها مجموعهای از ابزارها و قابلیتهای ازپیشتعریفشده دارند. شناسایی مشخصات سیستم، نقشهبرداری از شبکه، سرقت و خارجکردن دادهها، ثبت کلیدهای فشردهشده، گرفتن اسکرینشات و دسترسی به دوربین و میکروفون از جمله این قابلیتها هستند.
هنگام آلودهشدن یک دستگاه به این بدافزارها، آنها ابتدا از طریق اتصال اینترنتی دستگاه با سرور مهاجم ارتباط برقرار میکنند و منتظر دریافت دستور میمانند تا مشخص شود از کدام قابلیتها استفاده کنند. بااینحال، دومینیک رایشل، پژوهشگر امنیتی، از شناسایی نمونهای متفاوت و جدید از بدافزارها خبر داده است. او این بدافزار را SLEEPWALKER نامگذاری کرده است؛ بدافزاری که تقریباً هیچیک از قابلیتهای معمول سایر بدافزارها را ندارد و طوری طراحی شده است که تا زمان «بیدارشدن»، تقریباً کاملاً بیصدا باقی بماند.
ردپایی از قربانیان SLEEPWALKER پیدا نشده است
بدافزار SLEEPWALKER تا زمان دریافت سیگنال فعالکننده، فعالیت مخرب قابلتوجهی از خود نشان نمیدهد و به همین دلیل ممکن است از دید نرمافزارهای امنیتی پنهان بماند. این بدافزار روی سیستم حضور دارد، اما خود را بهعنوان یک مؤلفه قانونی ویندوز مربوط به ESET Management Agent جا میزند. به این ترتیب، بهجای اینکه بهعنوان برنامهای مستقل که میتواند توجه کارشناسان امنیتی را جلب کند اجرا شود، از داخل یک نرمافزار مورداعتماد فعالیت میکند.
SLEEPWALKER ترافیک شبکه را برای یافتن یک سیگنال ویژه و دستکاریشده زیر نظر میگیرد و فقط زمانی که آن سیگنال دریافت شود، فعال میشود. این سیگنال همچنین دستور انجام فعالیتهای مختلف را به بدافزار میدهد؛ از جمله برنامهریزی فعالیتهای مختلف، برقراری ارتباط با سایر سیستمها، دریافت برنامههای اضافی و حتی اجرای کد.
به گفته رایشل، پژوهشگر امنیت سایبری، بدافزار SLEEPWALKER در سال گذشته در VirusTotal بارگذاری شده بود. بااینحال، این بدافزار در هیچ کارزار فعالی شناسایی نشده و هیچ قربانی، صنعت، کشور یا سازمان مشخصی نیز به آن نسبت داده نشده است.
رایشل همچنین تأکید کرده است که مشخص نیست این بدافزار در وهله اول چگونه وارد محیط موردبررسی شده، چه کسی آن را اجرا میکند و چه ابزارهای دیگری ممکن است همراه آن بوده باشند.
او همچنین گفته است که کد این بدافزار تا حدی خام و ناپخته به نظر میرسد. با وجود طراحی غیرمعمول آن، SLEEPWALKER چندین ضعف دارد که میتواند نشان دهد این بدافزار هنوز در حال توسعه بوده است. البته رایشل نمیداند که آیا نسخههای جدیدتری از آن در فضای واقعی فعال هستند یا خیر.
بااینحال، با توجه به ماهیت این بدافزار، رایشل معتقد نیست که SLEEPWALKER برای حملات گسترده و بدون هدف مشخص ساخته شده باشد. به گفته او، احتمال بیشتری دارد که این بدافزار توسط دولتها یا بازیگران وابسته به دولتها و با هدف قرار دادن اهداف مشخص طراحی شده باشد.